變更預設憑證核發機構

Google Distributed Cloud (GDC) 實體隔離方案提供公用金鑰基礎架構 (PKI) API,可取得網頁憑證。本文提供操作說明,說明如何將預設憑證發行者變更為其他發行者。如要進一步瞭解 PKI 憑證模式,請參閱「Web TLS certificate configuration」。

本文適用於平台管理員群組中的對象,協助他們管理憑證核發機構。詳情請參閱 GDC 氣隙環境適用的目標對象說明文件

事前準備

變更預設憑證簽發機構前,您必須具備必要權限並準備好環境。

要求 IAM 角色

如要建立、更新及刪除憑證核發機構,請與機構 IAM 管理員聯絡,要求系統命名空間中的「PKI Infra Admin」() (infra-pki-admin) 角色。

準備環境

變更預設憑證核發機構

  1. 預設發卡機構標籤如下例所示。每個命名空間都必須包含標籤:CertificateIssuer

    pki.security.gdc.goog/is-default-issuer: 'true'
    
  2. pki-system 命名空間中查看目前的預設簽發者:

    kubectl get certificateissuers -n pki-system -l pki.security.gdc.goog/is-default-issuer=true
    

    輸出看起來類似以下內容:

    NAME                    READY   REASON       ISDEFAULT
    default-tls-ca-issuer   True    CAaaSReady   true
    
  3. 編輯現有的預設發卡機構,並更新發卡機構的預設發卡機構標籤:

    kubectl label --overwrite certificateissuers CURRENT_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer='false'
    

    CURRENT_DEFAULT_ISSUER 替換為目前預設憑證核發機構的名稱。

  4. 如要將新的 CertificateIssuer 設為預設發行者,請更新標籤:

    kubectl label --overwrite certificateissuers NEW_DEFAULT_ISSUER -n pki-system pki.security.gdc.goog/is-default-issuer=true
    

    NEW_DEFAULT_ISSUER 替換為新的預設憑證簽發者名稱。

手動觸發憑證重新核發程序

切換預設憑證簽發機構後,除非憑證即將到期,否則 Distributed Cloud 不會自動重新簽發由先前預設憑證簽發機構簽署的憑證。如要立即使用新的預設簽發者重新核發憑證,請參閱「手動重新核發 PKI 網頁憑證」。